Visual Studio Code 中的 GlassWorm:新的惡意擴充功能及其在歐洲的傳播範圍

最後更新: 11/11/2025
作者: 艾薩克
  • GlassWorm 再次出現,在 Open VSX 中引入了三個惡意擴展,會影響 VS Code。
  • 在 Solana 中透過事務使用不可見的 Unicode 字元和動態 C2。
  • 竊取憑證(GitHub、Open VSX 和 Git)並清空 49 個加密錢包擴充功能。
  • 全球影響,包括對歐洲受害者的影響以及對開發商和公司的實用建議。

Visual Studio Code 中的 GlassWorm

GlassWorm惡意軟體活動在Visual Studio Code生態系統中捲土重來,並帶來了一批新的惡意擴充程式。根據最新研究,這些擴充功能仍可從OpenVSX平台下載。該惡意軟體結合了混淆技術、看不見的Unicode編碼以及一個透過Solana區塊鏈上的交易進行自我更新的命令與控制基礎設施。

繼10月Open VSX首次清除惡意擴充功能並輪換或撤銷被盜代幣之後,同一攻擊者攜帶新工具捲土重來,再次將目標對準開發者。這次攻擊包括竊取GitHub、Open VSX和Git的憑證,從49個加密貨幣錢包擴充程式中盜取資金,以及安裝遠端存取工具。

GlassWorm是什麼?它是如何滲透到VS Code生態系中的?

VS Code 中的惡意擴展

GlassWorm 是一種利用Microsoft Marketplace 和 Open VSX 註冊表中提供的Visual Studio Code 擴充功能注入惡意程式碼的攻擊活動。它的顯著特點是使用在編輯器中不易察覺的不可見 Unicode 字符,這些字符允許在看似合法的擴展程序中執行嵌入的 JavaScript 代碼。

惡意軟體不僅竊取訊息,還會以「蠕蟲」模式自我傳播,利用竊取的憑證入侵更多帳號和項目。為此,它會發布新版本的擴充功能、植入後門,並在受感染的電腦上部署遠端存取和鍵盤記錄工具,從而擴大其影響範圍。

GlassWorm 的另一個特別敏感的方面是它利用數十種錢包擴充程式竊取加密貨幣錢包。這種開發者身分盜竊、程式碼庫篡改和金融資產攻擊的結合,使得該攻擊活動對歐洲的技術團隊和組織構成重大風險。

  快速協助詐欺警報:網路犯罪分子如何利用 Windows 中的遠端協助

新浪潮:涉及的擴展和範圍

根據多個獨立團隊的監測,攻擊者已攜三個擴充功能重返 OpenVSX,這些擴充功能採用相同的混淆技術,隱藏 Unicode 字符,並使用相同的 Solana C2 伺服器進行更新。這些擴充功能的總下載量已輕鬆超過10.000 萬次,但攻擊者可能為了提升可信度而誇大了這個數字。

  • 人工智慧驅動開發.人工智慧驅動開發
  • adhamu.sublime 合併歷史
  • yasuyuky.transient-emacs

儘管 Open VSX 在首次事件發生後引入了防禦措施,但這三個擴充功能仍利用相同的隱藏技術繞過了這些措施。截至最新分析時,它們仍然存在於註冊表中,這凸顯了加強管控以及使用者審查自身環境的必要性。

攻擊基礎設施和歸因

GlassWorm 攻擊者透過在 Solana 網路上發布低成本交易來更新其命令與控制位址。這種方法提供了強大的彈性:如果有效載荷伺服器宕機,只需發出新的交易,受感染的機器就能自動取得更新後的位置。

攻擊者伺服器端點的意外洩漏使得部分受害者名單得以收集,這些受害者遍布美國、南美、歐洲和亞洲,其中包括一家中東政府機構。雖然尚未確定具體的西班牙組織,但其在歐洲範圍內的存在表明,歐盟境內的團隊可能成為攻擊目標。

法證分析還從操作者本人處恢復了鍵盤記錄器日誌,表明作案者講俄語,並使用開源的 RedExt 框架作為其基於瀏覽器的命令與控制基礎設施的一部分。這些線索與犯案者兼具技術能力、堅持不懈和適應能力的特質相吻合。

活動時間表和受影響的平台

GlassWorm病毒最早於10月下旬被發現,當時VS Code和Open VSX應用程式商店中十幾個擴充程式累積下載量達數萬次(實際下載量可能被誇大)。在最初的下載量激增之後,Open VSX於10月21日移除了偵測到的擴充程序,並輪換或撤銷了相關的授權碼。

  8 個最佳手機閃存程序

攻擊者非但沒有放慢腳步,反而將攻擊目標轉向GitHub,利用竊取的憑證向程式碼倉庫推送惡意提交。數週後,他們帶著前文提到的三個擴充功能重返 OpenVSX 註冊表,將攻擊範圍擴大到包括GitHub、NPM 和 OpenVSX在內的多個平台。研究人員在部分受害者名單中統計到至少有60 個不同的受害者,這意味著實際影響可能更大。

針對歐洲和西班牙的緩解措施和建議

對於開發團隊:檢查VS Code 中已安裝的擴充功能清單,卸載任何可疑的擴充程序,並檢查 Open VSX/Microsoft 編輯器以驗證發布者的狀態。注意名稱相似或仿冒的擴充功能、異常的評分以及維護者最近的變更。

關於憑證,建議輪換 GitHub/OpenVSX/Git 令牌和金鑰,撤銷未使用的 PAT,啟用雙重認證 (2FA),並審查SSH金鑰。組織應加強簽章和變更審查策略(分支保護、強制審查),並監控 CI/CD 管線的完整性。

為了減少攻擊面,請在編輯器中啟用不可見字符的顯示,應用程式碼檢查工具和安全規則來偵測可疑的 Unicode 字符,並鎖定關鍵依賴項和擴充功能。避免從共用連結或未經驗證的來源安裝擴充功能。

如果懷疑有安全漏洞:隔離設備,撤銷供應商提供的活動會話,審計儲存庫和金鑰,並通知註冊管理機構/市場和執法機構。在歐盟,評估GDPR 和 NIS2(如適用)規定的通知義務,並協調與受影響方的溝通。

GlassWorm 的演變表明攻擊者有能力重新武裝自己,並利用新的擴展程序和強大的 C2 通道捲土重來。對歐洲科技業而言,當務之急是加強開發環境的控制,強化憑證管理,並提高對擴展程序和代碼庫的監管力度,避免因暫時撤回安全措施而產生的虛假安全感。

如何安裝、配置和刪除 Chrome 擴充功能
相關文章:
如何安裝、配置和刪除 Chrome 擴充功能